simranhedaoo14/aws-cloud-incident-response-elk

GitHub: simranhedaoo14/aws-cloud-incident-response-elk

基于 ELK Stack 构建 AWS 云原生 SIEM 实验环境,用于 CloudTrail 日志分析和云攻击场景的威胁狩猎与事件响应实践。

Stars: 0 | Forks: 0

# 使用 ELK 进行 AWS 云事件响应和威胁狩猎 ## 项目概述 本项目模拟了 AWS 中的云攻击,并展示了安全运营中心 (SOC) 分析师如何使用 Elastic Stack 来检测、调查和响应恶意活动。 该实验室侧重于监控 AWS CloudTrail 日志、识别危害指标 (IOC)、执行威胁狩猎,并将攻击者行为映射到 MITRE ATT&CK 框架。 ## 目标 - 构建云原生 SIEM 环境 - 收集 AWS CloudTrail 日志 - 检测 IAM 滥用和凭证盗用 - 模拟攻击者技术 - 创建仪表盘和事件报告 - 执行威胁狩猎和取证分析 ## 技术栈 - AWS IAM - AWS CloudTrail - Amazon S3 - Elasticsearch 9.4.3 - Kibana 9.4.3 - Filebeat 9.4.3 ## 架构 攻击者 ↓ 被盗用的 IAM 凭证 ↓ AWS API 活动 ↓ CloudTrail 日志 ↓ Amazon S3 ↓ Filebeat ↓ Elasticsearch ↓ Kibana 仪表盘与威胁狩猎 ## MITRE ATT&CK 技术 | 技术 | ID | |-----------|----| | Valid Accounts | T1078 | | Account Discovery | T1087 | | Cloud Storage Discovery | T1530 | | Account Manipulation | T1098 | | Impair Defenses | T1562 | ## 当前进度 - [x] Elasticsearch 已安装 - [x] Kibana 已安装 - [x] Filebeat 已配置 - [ ] AWS CloudTrail 集成 - [ ] 检测规则 - [ ] 威胁狩猎仪表盘 - [ ] 事件报告
标签:AWS, CIDR输入, DPI, Elasticsearch, 安全运营, 库, 应急响应, 扫描框架, 越狱测试